开源蠕虫病毒成为潮流?有黑客开源发布Miasma蠕虫病毒 效仿TeamPCP开源沙虫

此前专注于 NPM 生态系统供应链攻击的黑客组织 TeamPCP 开源发布蠕虫病毒 Mini Shai-Hulud (迷你沙虫),这类蠕虫病毒具有自我复制的特性,当成功窃取开发环境中的敏感凭据后,会直接调用凭据连接远程资源并继续进行感染和传播,最初迷你沙虫主要针对的是 NPM 生态系统。 现在变种版蠕虫 Miasma 也开源发布:Miasma 是基于迷 ...

2026-06-10 15:05:49 1 150

压缩管理器Bandizip自带签名工具存在白加黑滥用风险 可用于加载任意DLL

吾爱破解网友 @Xiaojiakeji 日前发帖分享自己在韩国压缩管理器 Bandizip 中发现的安全缺陷,该缺陷源头在于 Bandizip 自带签名工具不会校验调用文件,这意味着攻击者可以利用这个签名工具加载后门程序,主要适合的攻击场景是初始阶段攻击载荷进入系统后,使用这个签名工具进行二阶段调用。 缺乏必要的路径 / 白名单 / 签名 ...

2026-06-08 10:16:16 5 413

研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证

安全研究员 Ammar Askar 在其个人博客中披露微软开源代码编辑器 Visual Studio Code 中的高危安全漏洞,攻击者只需要诱导用户点击特制链接就可以通过 GitHub 的在线编辑器窃取用户的 GitHub OAuth 凭证,该凭证拥有对用户所有仓库 (包括私有仓库) 的读写权限,因此如果凭证被窃取后可能会造成供应链攻击。值得注意的是由于 ...

2026-06-04 10:30:15 1 818

地板级AI漏洞:Instagram AI账户恢复工具是个智障 可以换绑任何账户邮箱到新邮箱

社交媒体集团 META 旗下的社交网站 Instagram 日前被安全研究爆出重大安全问题,该问题并非后端系统遭到黑客攻击,而是 Instagram 由人工智能驱动的账户恢复工具存在底层逻辑漏洞,这个账户恢复工具在处理用户请求时不会进行身份验证并直接同意用户请求。在漏洞被修复和披露前已经有诸多黑产团伙利用漏洞盗窃高价值用户名例 ...

2026-06-02 10:12:33 1 901

黑客利用ChatGPT功能在谷歌投放钓鱼广告 诱导用户下载恶意安装包

近期黑客正在积极利用 ChatGPT 和 Claude 等流行的人工智能工具进行钓鱼,黑客选择这些工具是因为搜索量高且可以通过插件或内容共享等方式复用官方域名,至少对大多数用户而言直接从谷歌搜索结果的置顶广告里看不出来这是钓鱼网站,因此黑客的钓鱼成功率要显著更高。 恶意利用插件功能进行钓鱼:ChatGPT Canvas 功能可以用 ...

2026-05-31 13:16:43 1 1222

火绒安全揭露新型远控威胁攻击手段 利用WPS带毒版和Cloudflare隧道展开攻击

火绒威胁情报中心日前监测到利用 WPS 办公软件进行投毒的新型远控威胁攻击手段,这种攻击并没有使用传统的黑客工具,而是利用合法的 WPS 办公软件与 Cloudflare 官方的隧道工具进行隐藏,普通用户很难发现自己的设备已经被后门程序感染。当设备被感染后黑客投放的后门程序就会持续在后台运行并将整个 C 盘都添加到 Microsof ...

2026-05-29 10:12:12 6 2091

热门活动

T00ls专家

zcgonvh

荣誉会员

文章27篇,精华12篇

1

Twi1ight

潜水会员

文章41篇,精华11篇

2

Rices

荣誉会员

文章154篇,精华5篇

3

Bypass

荣誉会员

文章26篇,精华5篇

4

Hmily吾爱破解论坛创始人,著名逆向破解专家

潜水会员

文章18篇,精华4篇

5

ph12h0n

潜水会员

文章40篇,精华4篇

6

lyxhh

潜水会员

文章85篇,精华4篇

7

panda

荣誉会员

文章43篇,精华3篇

8

backlion

注册会员

文章31篇,精华3篇

9

heihu577

荣誉会员

文章67篇,精华3篇

10

最新精华

渗透测试记一次对涉黄APP的打击思路

摘要在目前的Web渗透中,攻击的起点往往不再是单一的、明确的目 ...

2026-05-13 10:55:03 43 2790

渗透测试提权实录:通过命名管道劫持可写服务

# 提权实录:通过命名管道劫持可写服务## 前言在分析某 Windows ...

2026-03-18 15:09:46 19 643

渗透测试利用影子认证帧在标准CAN上实现防重放的技术方案

一个几乎百搭、不改架构、低成本就能落地的整车防重放方案,不是 ...

2025-09-05 18:02:54 5 299

渗透测试浏览器劫持-另类篇

### 前言最近遇到一个项目,在提取浏览器信息时要么提取后乱码要 ...

2025-08-22 11:20:36 19 862

渗透测试分享一次JS自动化加解密过Sign实战经验

本次实战中使用到了jsrpc+autoDecoder+v_jstools实现了JS无感自 ...

2025-07-28 07:47:08 34 1406

Micro山寨板+Android制作另类蓝牙键盘

[b]0x00 吐槽[/b]原创非首发,只为分享昨天代码快写完了,一点保存,居然消失了,这是在逗我吗?[b]0x01原因[/b]我制作这个是因为一来可以做个蓝牙通讯的例子,为后续的键盘通讯监控做准备。二来HID攻击时,可以按照自己的输入来执行,就是效率有点低。三来是为了我方便使用树莓派。我有时会把树莓派带出去做些移动,无线,硬件方面的渗透测试,身边没有什么显示器,键盘,网线等。那 ...

李宁(lining.com) 某分站SQL注入漏洞

根据《中华人民共和国网络安全法》,本站漏洞永不公开,若厂商想了解详情请咨询admin@t00ls.net!

Top ↑